動察 Beating AI 速報、9月末から10月初めにかけて、韓国で少なくとも7つの金融機関が相次いでデータ漏洩を起こした。新韓銀行、国民銀行、ハナ銀行などが含まれる。うち、新韓銀行の約2万5千人の顧客、Yegaram貯蓄銀行の約4万人の顧客が影響を受けた。漏洩した情報には氏名、電話番号、年収、融資限度額などが含まれるが、現在のところ資金の盗難は確認されていない。
攻撃は主に銀行の周辺業務システムを標的としており、融資仲介業者向けの融資照会サービスや、従業員のモバイル勤務システムが含まれる。複数の攻撃で重複するIPアドレスが関与しており、韓国の規制当局は同一の攻撃者によるものと疑っている。10月6日、韓国の李在明大統領は、これらの攻撃にAIが使用された可能性があると述べた。
10月7日、サイバーセキュリティ企業CrowdStrikeはより具体的な証拠を公表した。調査員は、攻撃者が2台のサーバーを使用しており、1台は香港にあり攻撃活動の制御に使用され、もう1台はオープンソースのAIペネトレーションテストシステムARTEXを実行していたことを発見した。一部のサーバーディレクトリが外部に公開されていたため、調査員はARTEXの設定ファイル、Claude Codeのチャット記録、AIメモリファイルを入手した。
ARTEXは異なる大規模モデルに接続し、脆弱性を自動的に発見し、テスト手順を計画し、セキュリティツールを呼び出すことができる。設定ファイルによると、攻撃者は主にDeepSeek v4.1-flashを使用してARTEXを駆動していた。さらに、攻撃者はClaude Codeも使用しており、他のセッションでGLM-5.3とGrok 4.6を呼び出したこともあった。
Claude Codeのチャット記録は、攻撃者の他の活動も明らかにした。彼は韓国の漏洩データが通常どこで販売されているか、また関連するTelegram取引グループをどのように見つけるかを尋ねていた。さらに、AIにセキュリティ研究者の履歴書を書くのを手伝わせ、ARTEXを使用したペネトレーションテストの成果を記載するよう要求した。
履歴書作成のプロンプトの中で、攻撃者は26歳、広東省茂名、華南理工大学、電話番号、Telegramアカウントなどの情報を残していたが、記入された生年月日は年齢と一致していなかった。CrowdStrikeは、攻撃者が中国語を使用し、利益目的である可能性が高いと判断したが、実際の身元はまだ確認されていない。
10月8日、韓国の《京郷新聞》は上記のTelegramアカウントの使用者に連絡を取った。相手は河南省のコンビニで働いていると自称し、誰かが故意に自分の資料を冒用して濡れ衣を着せたと述べた。しかし、記者はこのアカウントがDDoS攻撃に関連する2つのTelegramコミュニティの管理者リストにも現れていることを発見した。その主張はまだ確認されておらず、韓国警察は依然として調査中である。